- RGPD Rumanía
- protección datos Rumanía
- cumplimiento RGPD
- ANSPDCP
- DPD Rumanía

Cumplimiento RGPD en Rumanía 2026: Guía Práctica
Actualizado 2026. Este artículo refleja el marco legal vigente en 2026.
Cumplimiento del RGPD para Empresas en Rumanía 2026
El Reglamento General de Protección de Datos (RGPD) se aplica a todas las empresas que procesan datos personales en Rumanía, independientemente de su tamaño u origen. Combinado con la Ley rumana núm. 190/2018 que implementa las disposiciones del RGPD, las empresas deben garantizar un cumplimiento integral de la protección de datos.
¿Quién debe cumplir?
El RGPD se aplica a su negocio si:
- Recopila datos de clientes (nombres, correos electrónicos, números de teléfono)
- Procesa datos de empleados (números de identificación, salarios, direcciones)
- Opera un sitio web dirigido a usuarios rumanos (cookies, formularios de contacto)
- Utiliza sistemas de videovigilancia
- Envía comunicaciones de marketing o boletines informativos
Obligaciones Clave para las Empresas
1. Registro de Actividades de Tratamiento (RAT)
Obligatorio para organizaciones con más de 250 empleados O aquellas que procesan datos sensibles.
| Elemento del RAT | Descripción |
|---|---|
| Finalidad del tratamiento | Por qué se recopilan los datos |
| Categorías de datos | Tipos de datos personales procesados |
| Categorías de interesados | Clientes, empleados, proveedores |
| Destinatarios | Quién recibe los datos |
| Período de conservación | Cuánto tiempo se almacenan los datos |
| Medidas de seguridad | Cómo se protegen los datos |
2. Base Legal para el Tratamiento
Cada actividad de tratamiento de datos debe tener una base legal válida:
- Consentimiento: Libremente dado, específico, informado, inequívoco
- Contrato: Necesario para ejecutar un contrato con el interesado
- Obligación legal: Requerido por la legislación rumana o de la UE
- Interés legítimo: Equilibrado con los derechos del interesado
- Intereses vitales: Situaciones médicas de emergencia
- Interés público: Para autoridades públicas
3. Delegado de Protección de Datos (DPD)
Obligatorio para:
- Autoridades y organismos públicos
- Organizaciones que realizan un seguimiento sistemático a gran escala
- Organizaciones que procesan datos sensibles a gran escala
4. Evaluación de Impacto sobre la Protección de Datos (EIPD)
Requerida cuando el procesamiento pueda implicar un alto riesgo, incluyendo:
- Elaboración de perfiles automatizados con efectos legales
- Tratamiento a gran escala de datos sensibles
- Monitorización sistemática de zonas de acceso público
Hoja de Ruta de Implementación
Fase 1: Auditoría de Datos (2-4 semanas)
- Mapear todos los flujos de datos personales
- Identificar fuentes de datos, ubicaciones de almacenamiento y puntos de acceso
- Documentar todo el intercambio de datos con terceros
Fase 2: Análisis de Brechas (1-2 semanas)
- Comparar las prácticas actuales con los requisitos del RGPD
- Priorizar las brechas de cumplimiento por nivel de riesgo
Fase 3: Documentación (2-4 semanas)
- Política de privacidad
- Política de cookies
- Avisos de tratamiento de datos para empleados
- Acuerdos de Tratamiento de Datos (ATD) con proveedores
- Formularios y mecanismos de consentimiento
Fase 4: Medidas Técnicas (2-6 semanas)
- Cifrado de datos (en reposo y en tránsito)
- Controles de acceso (basados en roles)
- Copias de seguridad regulares con pruebas de recuperación
- Seudonimización de datos sensibles
- Procedimientos seguros de eliminación de datos
Fase 5: Formación y Cultura (continua)
- Formación de concienciación del personal
- Simulacros de respuesta a incidentes
- Revisiones periódicas de políticas
Multas y Aplicación en Rumanía
| Categoría | Multa Máxima |
|---|---|
| Infracciones menores (Art. 83(4)) | 10 millones de euros o el 2% de la facturación anual |
| Infracciones mayores (Art. 83(5)) | 20 millones de euros o el 4% de la facturación anual |
| Advertencia | Para infracciones menores por primera vez |
Recursos y Artículos Relacionados
- Tratados Doble Imposición Rumanía: Guía para Inversores 2026
- GDPR en Rumanía: Checklist 2026 para Cumplir la Normativa
- GDPR Compliance Services
- Abg. Rikhárd-Árpád Pantilimon
Multas rumanas notables (ANSPDCP):
- Sector bancario: 100.000 € - 150.000 €
- Empresas de telecomunicaciones: 50.000 € - 100.000 €
- PYMES: 2.000 € - 15.000 €
Lista de Verificación de Cumplimiento del Sitio Web
- ☐ Banner de consentimiento de cookies con opciones granulares (aceptar/rechazar por categoría)
- ☐ Política de privacidad accesible
- ☐ Casillas de verificación de consentimiento en todos los formularios
- ☐ Certificado SSL/TLS para datos en tránsito
- ☐ Política de cookies detallada
- ☐ Mecanismo de solicitud de derechos del interesado
- ☐ Divulgación de seguimiento de terceros
Transferencias Internacionales de Datos
Si utiliza servicios en la nube (Google, Microsoft, AWS, etc.):
- Verificar que las Cláusulas Contractuales Tipo (CCT) actualizadas estén en vigor
- Realizar una Evaluación del Impacto de la Transferencia (EIT)
- Implementar medidas complementarias (cifrado de extremo a extremo)
- Monitorear la evolución del Marco de Privacidad de Datos UE-EE. UU.
Este artículo tiene carácter informativo y no constituye asesoramiento jurídico. Para situaciones concretas, consulte a un abogado especializado.